【发布时间】:2020-07-06 16:11:12
【问题描述】:
我的 Auth0 租户中有三种用户:
- 普通用户(无角色)
- 版主用户(分配了“Mod”角色)
- 管理员用户(分配了“管理员”角色)
我在 Auth0 中创建了一个 API,并通过新 AWS API Gateway HTTP API 中的 JWT 授权器附加到端点。
有些端点允许的业务逻辑只允许普通用户和管理员,而有些则允许 Mod 和管理员。例如:
- 端点 1:允许普通用户和管理员
- 端点 2:允许 Mod 和管理员
- 端点 3:仅允许 Mod
目前,授权者允许Auth0中用户数据库中的任何用户,我通过几个Auth0的管理API在应用程序中检查用户的身份:
-
/userInfo确保令牌与:user_id匹配。 -
/oauth/token获取 Auth0 管理 API 访问令牌。 -
/api/v2/users/:user_id获取用户资料。 -
/api/v2/users/:user_id/roles获取角色。
我相信应该有更好的方法来处理身份检查。是否可以创建具有不同角色/权限范围的多个授权者(例如,允许普通用户和管理员)并相应地附加到相关端点?
【问题讨论】:
标签: oauth-2.0 jwt aws-api-gateway auth0 httpapi